Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en monta.app de Monta

Fecha de publicación 02/10/2026
Identificador
INCIBE-2026-689
Importancia
5 - Crítica
Recursos Afectados

Todas las versiones de monta.app.

Descripción

Un investigador anónimo ha informado sobre 4 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante suplantar estaciones de carga, obtener acceso administrativo no autorizado, acceder a información confidencial o interrumpir los servicios de carga mediante una denegación de servicio (DoS).

Solución

Monta no ha publicado una versión corregida. El fabricante está aumentando progresivamente el uso de conexiones autenticadas y retirando el acceso no autenticado.

Se recomienda:

  • habilitar OCPP 1.6 Security Profile 2, que utiliza autenticación HTTP Basic sobre TLS;
  • limitar la exposición a Internet de las estaciones y los sistemas de control;
  • situar los dispositivos detrás de cortafuegos y separarlos de las redes corporativas;
  • utilizar una VPN actualizada cuando sea necesario disponer de acceso remoto.

Monta también ha implementado limitación de solicitudes y bloqueo automatizado de conexiones que presenten reconexiones rápidas, intentos de identificación por fuerza bruta o un volumen excesivo de comandos.

Detalle
  • CVE-2026-95102: vulnerabilidad por ausencia de autenticación en funciones críticas de los puntos finales WebSocket. Un atacante remoto no autenticado podría suplantar una estación de carga, acceder a información confidencial, ejecutar acciones no autorizadas y obtener privilegios elevados.
  • CVE-2026-97363: vulnerabilidad causada por la ausencia de límites en el número de solicitudes de autenticación enviadas a la API WebSocket. Un atacante remoto podría realizar intentos de acceso por fuerza bruta o provocar una denegación de servicio.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-95102 Crítica No MONTA
CVE-2026-97363 Alta No MONTA
CVE-2026-97212 Media No MONTA
CVE-2026-93474 Media No MONTA
Listado de referencias